Jaarcyclus

CISO-jaarplan: zo bouw je een werkbare jaarcyclus voor informatiebeveiliging

Een CISO-jaarplan vertaalt risico’s en organisatiedoelen naar een haalbare kalender met eigenaren, mijlpalen en besluitmomenten. Het verbindt dagelijkse verbeteracties met kwartaalrapportages, interne controles en de jaarlijkse managementreview. Zo wordt informatiebeveiliging een bestuurbare cyclus.

Voorbeeld van een jaarcyclus

PeriodeHoofdactiviteitenBestuurlijke uitkomst
Kwartaal 1Risicobeeld actualiseren, jaarprioriteiten vaststellen, beleid en rollen herijkenGoedgekeurd jaarplan, eigenaren en beschikbare middelen
Kwartaal 2Leveranciersbeoordelingen, awareness, technische en organisatorische verbeteractiesVoortgangsrapportage en besluiten over knelpunten
Kwartaal 3Incident- of crisisoefening, interne controles, auditvoorbereiding en hersteltestsLeerpunten, restrisico’s en bijgestelde prioriteiten
Kwartaal 4Managementreview, jaarrapportage, evaluatie KPI’s/KRI’s en planning volgend jaarBeoordeling van werking, risicoacceptatie en nieuw verbeterplan

Uitvoerbare prioriteiten voor het jaarplan

Begin met het actuele risicobeeld, openstaande auditpunten, incidentlessen, organisatiedoelen en relevante verplichtingen. Kies vervolgens een beperkt aantal verbeterdoelen die binnen capaciteit en budget haalbaar zijn.

Leg per doel vast:

  • het gewenste resultaat;
  • de eigenaar en benodigde samenwerking;
  • de planning en meetwijze;
  • het moment voor besluitvorming of escalatie.

Vaste onderdelen

  • Risicoanalyse en verbetermaatregelen
  • Beleid en normenkaders
  • Leveranciersbeoordelingen
  • Awareness en menselijk gedrag
  • Incidentoefeningen en herstel
  • Interne controles en audits
  • Managementreview en bestuursrapportage

CISO-roadmap en jaarplan vullen elkaar aan

Een CISO-roadmap beschrijft de gewenste ontwikkeling in logische stappen. Daarbij worden afhankelijkheden zichtbaar: governance en eigenaarschap komen bijvoorbeeld vóór structurele rapportage, terwijl een betrouwbaar risicobeeld nodig is om maatregelen te prioriteren.

Het jaarplan maakt de roadmap uitvoerbaar voor de komende twaalf maanden. Neem de onderdelen op die nu nodig en haalbaar zijn en plan de overige onderwerpen voor een volgende periode.

Roadmap vertaald naar kwartaalplanning

  • Gewenste volwassenheid en resultaat
  • Afhankelijkheden en logische volgorde
  • Mijlpalen en beslismomenten
  • Eigenaren, capaciteit en budget
  • Meetwijze en rapportageritme

Een 90-dagenplan voor een nieuwe CISO

Dag 1–30: begrijpen

  • Kennismaken met bestuur, IT, privacy en proceseigenaren
  • Risico’s, incidenten en audits verzamelen
  • Leveranciersafhankelijkheden en bestaande plannen inventariseren

Dag 31–60: prioriteren

  • Het risicobeeld toetsen
  • Snelle verbeteringen bepalen
  • Governance, rapportagelijn en beslisbevoegdheden vastleggen

Dag 61–90: organiseren

  • Roadmap en rapportagevorm vaststellen
  • Overlegkalender en eigenaarschap organiseren
  • Prioriteiten door het management laten bekrachtigen

Koppel het plan aan rapportage en managementreview

Gebruik dezelfde prioriteiten en indicatoren in het jaarplan, de kwartaalrapportage en de managementreview. Daarmee blijft zichtbaar of risico’s afnemen, acties op schema liggen en besluiten effect hebben. Een afwijking leidt tot bijstelling van planning, middelen of risicoacceptatie.

Lees ook de praktische CISO-rapportagestructuur, de uitleg over governance en mandaat en de PDCA-cyclus binnen een ISMS.

FAQ

Veelgestelde vragen

Een CISO-jaarplan bevat doelen, prioriteiten, eigenaren, mijlpalen en vaste momenten voor risicoanalyse, beleid, leveranciers, awareness, incidentoefeningen, controles, managementreview en rapportage.

Stel het plan jaarlijks vast en beoordeel de voortgang minimaal ieder kwartaal. Pas het tussentijds aan wanneer risico’s, incidenten, wetgeving of organisatiedoelen wijzigen.

Nee. Een 90-dagenplan helpt een nieuwe CISO om snel inzicht, relaties en prioriteiten op te bouwen. Het jaarplan organiseert daarna de volledige verbeter- en rapportagecyclus.

Het jaarplan beschrijft wat wordt gepland en uitgevoerd. Controles, rapportages en managementreview laten zien wat werkt; besluiten en verbeteracties vormen de bijstelling voor de volgende cyclus.

Een roadmap laat de ontwikkelrichting, afhankelijkheden en mijlpalen over meerdere perioden zien. Een jaarplan vertaalt die richting naar concrete activiteiten, eigenaren en besluitmomenten voor één jaar.